Amazon Elastic Compute Cloud (Amazon EC2) インスタンスがインターネットにアクセスできません。AWS Systems Manager を使用してインスタンスを管理するために、Amazon Virtual Private Cloud (Amazon VPC) エンドポイントを作成したいと考えています。
インターネットにアクセスせずに EC2 インスタンスを管理するには、Systems Manager が AWS PrivateLink 上の VPC インターフェイスエンドポイントを使用するよう構成する必要があります。
注: デフォルトのホスト管理設定を使用してインスタンスを管理する場合は、インスタンスを管理するために IAM インスタンスプロファイルを作成する必要はありません。
次の手順を実行します。
セキュリティグループを 1 つ作成するか、インバウンドおよびアウトバウンドルールの既存セキュリティグループを変更します。セキュリティグループは、VPC エンドポイントへのアウトバウンドトラフィックをポート 443 で許可する必要があります。また、セキュリティグループは、サービスと通信する VPC 内のリソースからのインバウンド HTTPS (ポート 443) トラフィックを許可する必要があります。[インバウンドルール] の種類には、HTTPS を選択します。[ソース] で VPC の CIDR ブロックを選択します。詳細設定では、VPC 内の特定のサブネットの CIDR、またはインスタンスが使用するセキュリティグループを許可します。
セキュリティグループをインスタンスに追加します。次に、セキュリティグループを VPC エンドポイントに関連付けます。詳細については、「さまざまなユースケーにおけるセキュリティグループのルール」を参照してください。
注: VPC エンドポイントは、特定のサブネットにマッピングされます。VPC エンドポイントの作成時に複数のサブネットを選択した場合、Amazon VPC は、選択したサブネットごとに 1 つのエンドポイントを作成します。エンドポイントごとに料金が発生します。
この手順を繰り返し、com.amazonaws.[region].ssmmessages と com.amazonaws.[region].ec2messages 用のエンドポイントを作成します。
SSM Agent バージョン 3.3.40.0 以降では、Systems Manager は、ec2messages:* エンドポイントの代替として ssmmessages:* エンドポイントが使用可能な場合は、後者を使用します。詳細については、「エージェントに関連する API操作 (ssmmessages と ec2messages エンドポイント)」の「エンドポイント接続の優先順位」セクションを参照してください。
注: 構成の完了後、インスタンスがマネージドインスタンスとして登録されるまでに数分かかる場合があります。SSM Agent を即時接続するには、インスタンスで SSM Agent を再起動するか、インスタンスを再起動します。
インスタンスがマネージドインスタンスであることを確認するには、次の手順を実行します。
詳細については、「Amazon EC2 インスタンスが、Systems Manager でマネージドインスタンスとして表示されない原因を教えてください」を参照してください。
デフォルトのセッションプリファレンスを使用しない場合は、AWS Systems Manager の機能である Session Manager を使用するために、次の VPC エンドポイントを作成します。
インスタンスを Session Manager に接続するには、VPC エンドポイントは必須ではありません。ただし、VPC エンドポイントは、Windows Volume Shadow Copy Service (VSS) ベースのスナップショットを作成する場合に必要です。
AWS Systems Manager endpoints and quotas
AWS Systems Manager を設定する
rePost-User-3360178
質問済み 3年前
Masataka Machiya
質問済み 3日前
Yusuke Suzuki
質問済み 2年前
asahi
naomaro
Koichi Takeda
公開済み 2年前